Metabase pitää hallussaan kaikkien tietokantojen avaimet – hyökkäyskoodi on nyt julkinen
Wiz Researchin tutkijat avasivat toimivan hyökkäyskoodin kaikkien saataville maanantaina puolilta päivin. Laitevalmistaja Framework ja lomakepalvelu Tally ovat jo kertoneet, että hyökkääjät veivät niiden asiakkaiden tietoja.
Tiivistelmä
Kyberturvallisuuskeskus varoittaa kahdesta Metabasen haavoittuvuudesta, joiden vakavuus on täydet 10,0 ja joita hyödynnetään aktiivisesti. Kirjautumista ei tarvita, ja ensimmäinen aukko antaa ylläpitäjän oikeudet koko ympäristöön. Framework ja Tally ovat jo kertoneet asiakastietojen vuotamisesta.
Maanantaina puolilta päivin hyökkäyskoodi lakkasi olemasta salaisuus. Wiz Research julkaisi avoimena toimivan mallin siitä, miten Metabasen kriittinen aukko avataan, ja Kyberturvallisuuskeskus antoi varoituksensa seuraavana aamuna.
Metabase on raportointityökalu. Se piirtää mittaristoja suoraan yrityksen tuotantotietokannoista, joten palvelin pitää hallussaan kirjautumistunnukset jokaiseen kytkettyyn tietolähteeseen.
Ylläpitäjän oikeudet Metabaseen ovat siis samalla avaimet niihin kaikkiin. Kehittäjätyökalun ohjelmointivirheestä tulee tällä reitillä asiakasrekisterin massalataus.
Kaksi aukkoa, vakavuus täydet 10,0
Varoitus 22/2026 julkaistiin tiistaina kello 10.59. Kyse on kahdesta haavoittuvuudesta, CVE-2026-72898 ja CVE-2026-72899, joiden vakavuus on CVSS 4.0 -asteikolla 10,0 eli kriittinen.
Kumpikin on SQL-injektio, ja hyödyntäminen onnistuu verkon yli ilman kirjautumista. Ensimmäinen kulkee salasanan palautukseen tarkoitetun /reset_password-rajapinnan kautta ja tuottaa ylläpitäjätason oikeudet koko Metabase-ympäristöön. Toinen aukeaa, kun kyselyyn liitetään kenttäsuodattimen parametri.
Korjatut versiot ovat 0.63.5, 0.62.9, 0.61.11, 0.60.17, 0.59.21 ja 0.58.24. Niitä vanhemmat saman sarjan versiot ovat alttiita, ja aukkoja hyödynnetään keskuksen mukaan aktiivisesti.
SQL-injektio
Hyökkääjä syöttää verkkosovelluksen kenttään tietokantakomennon, joka päätyy suoraan tietokannan suoritettavaksi. Metabasessa vahinko kertautuu, koska palvelin tuntee jo tunnukset jokaiseen taakseen kytkettyyn tietokantaan. Kirjautumista ei tarvita, joten pelkkä avoin verkkoyhteys riittää.
Framework ja Tally kertoivat omista vuodoistaan
Metabase kirjoitti omassa tiedotteessaan 6. elokuuta, että sen Cloud-palveluun hyökättiin nollapäivähaavoittuvuudella. Cloud-asennukset on korjattu ja hyökkäyksessä käytetyt rajapinnat suljettu, mutta itse ylläpidetyt asennukset jäävät omistajansa vastuulle. Hyökkäyspäiväksi on eri lähteissä kirjattu sekä 2. että 3. elokuuta.
Laitevalmistaja Framework kertoi maanantaina, että sen asiakkaista vietiin nimiä, sähköpostiosoitteita, kirjautumisten IP-osoitteita sekä laskutus- ja toimitusosoitteita ja puhelinnumeroita. Lomakepalvelu Tallysta vietiin sähköpostiosoitteita ja salasanojen tiivisteitä.
Automaatiopalvelu n8n:ltä vuoti 136 tietuetta, viidessä niistä bcrypt-tiiviste. Kilo Code kertoo noin neljän tunnin altistuksesta ja joistakin Slack-tunnisteista.
Sameer Al-Sakran, Metabasen toimitusjohtaja, kuvaa lokeihin jäävää jälkeä.
– Jos lokissa näkyy pyyntö POST /api/session/reset_password 400-vastauksella ja heti perään GET /api/user/current 200-vastauksella, asennus on todennäköisesti murrettu, Al-Sakran kirjoittaa.
Suomalaisia asennuksia on, määrää ei ole laskettu
Wiz Research laski maanantaina, että noin 13 prosentissa pilviympäristöjä pyörii itse ylläpidetty Metabase. Niistä noin 25 prosenttia on täysin avoinna internetiin, ja Shodanin inventaariossa on noin 2 500 asennusta.
Suomalaisten asennusten määrää ei ole missään laskettu, yhtään suomalaista käyttäjää ei ole nimetty eikä yksikään suomalainen organisaatio ole ilmoittanut tapauksesta. Kun asennuksia on maailmassa 2 500, suomalaisia on joukossa lähes varmasti. Lukua ei vain ole.
Kyberturvallisuuskeskus numeroi varoituksensa vuosittain juoksevasti. Ensimmäinen tuli 2. tammikuuta ja tämä on 22., eli reilussa seitsemässä ja puolessa kuukaudessa noin kolme kuussa. Tavanomaisista päivityksistä niitä ei kirjoiteta.
Yksi kohta ontuu. Kumpikaan CVE ei ole Yhdysvaltain CISA:n aktiivisesti hyödynnettyjen haavoittuvuuksien luettelossa, jonka versio 2026.08.10 sisältää 1 662 merkintää. Täydellä vakavuudella arvioitu ja aktiivisesti hyödynnetty aukko puuttuu listalta toistaiseksi.
Mitä tehdä
Yrityksille
- Päivitä heti versioon 0.63.5, 0.62.9, 0.61.11, 0.60.17, 0.59.21 tai 0.58.24.
- Jos päivitys ei onnistu saman tien, estä pääsy rajapintaan
/api/session/reset_password. - Mitätöi voimassa olevat istunnot ja vaihda jokaisen kytketyn tietokannan tunnukset ja API-avaimet.
- Käy lokit läpi yllä kuvatun jäljen varalta.
- Ilmoita havainnosta vapaaehtoisesti osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Kyberturvallisuuslain ilmoitusvelvollisuus koskee vain lain soveltamisalaan kuuluvia toimijoita. Niille velvoitteet ovat olleet voimassa 8.4.2025 lähtien, ja Traficomin Kyberturvallisuuskeskus toimii sekä CSIRT-yksikkönä että valvojana.
Ilmoitus menee kolmessa vaiheessa: ensi-ilmoitus 24 tunnin kuluessa havainnosta, jatkoilmoitus 72 tunnin kuluessa ja loppuraportti käsittelyn päätteeksi. Henkilötietojen vuotamisesta ilmoitetaan lisäksi tietosuojavaltuutetulle 72 tunnin sisällä.
Lukijalle
- Et pyöritä Metabasea itse, mutta tietosi voivat ihan hyvin olla jonkun muun Metabasessa.
- Seuraa käyttämiesi palvelujen tietomurtoilmoituksia myös roskapostikansiosta.
- Tallyn vuotaneet salasanatiivisteet ovat paras peruste omalle salasanalle joka palveluun.
- Tietosuoja-asetus antaa oikeuden saada tieto itseä koskevasta tietomurrosta ja kysyä, mitä yritys sinusta säilyttää.
- Jos vuotaa henkilötunnuksen tasoista tietoa, tee luottokielto luottotietoyhtiössä. Loput askeleet on koottu oppaaseen huijauksen uhrille.
Korjaus on ollut saatavilla viisi päivää, hyökkäyskoodi vuorokauden. Jää nähtäväksi, kumpi ehtii ensin niihin asennuksiin, joita kukaan ei muista ylläpitää.
Lähteet
- Kyberturvallisuuskeskus: Haavoittuvuus 22/2026 (11.08.2026)
- Metabase Security Update (06.08.2026)
- Wiz Research: Inside the Metabase SQLi exploited in the wild (10.08.2026)
- BleepingComputer: Framework, Tally disclose Metabase data theft attacks (10.08.2026)
- The Hacker News: Metabase zero-day exploited in the wild (10.08.2026)
- CISA — Known Exploited Vulnerabilities Catalog (10.08.2026)